banner
banner
Background VIC News
Thứ tư, 28/12/2022, 11:34 (GMT + 7)
Thứ tư, 28/12/2022, 11:34 (GMT + 7)

Hacker Triều Tiên giả danh công ty Việt Nam, Nhật Bản và Mỹ để phát tán phần mềm độc hại

2022 là năm “đại nạn” của thị trường tiền điện tử nhưng lại là năm “ăn nên làm ra” của các băng đảng tội phạm mạng. Đáng chú ý nhất chính là nhóm hacker Triều Tiên, Lazarus Group, với hành vi gian lận tinh xảo.

Mới đây, BlueNoroff, nhóm hacker trực thuộc Lazarus Group do Triều Tiên tài trợ, đã chuyển hướng tấn công sang các công ty đầu tư (VC), startup trong mảng tiền điện tử và ngân hàng. Theo phòng an ninh Cybersecurity từ Kaspersky, nhóm tội phạm đã gia tăng hoạt động trong năm 2022 và sẽ đổi mới cách tấn công của mình trong năm tới.

Được biết, BlueNoroff đã tạo hơn 70 tên miền giả mạo các công ty đầu tư và ngân hàng. Đa số là công ty nổi tiếng từ Nhật Bản, Mỹ và Việt Nam.

Ngoài ra, nhóm tin tặc còn thử nghiệm nhiều tệp tin và phương pháp phân phối phần mềm độc hại (maleware) mới. Đáng chú ý, phần mềm độc hại mới sẽ “trốn” các cảnh báo bảo mật Mark-of-Web của Windows, sau đó ngăn các giao dịch chuyển tiền điện tử lớn, thay đổi địa chỉ người nhận và chỉnh hạn mức rút tiền lên mức tối đa. Điều này có thể rút cạn tiền người dùng trong một giao dịch.

Seongsu Park, nhà nghiên cứu đến từ Kaspersky cảnh báo: "2023 sẽ là năm ảnh hưởng bởi dịch bệnh mạng với những hậu quả khôn lường. Công ty doanh nghiệp nên cảnh giác hơn bao giờ hết".

Phương thức tấn công của nhóm hacker

Có một nạn nhân ở UAE đã bị tấn công bằng tài liệu Word độc hại. Nạn nhân nhận được một tệp tài liệu có tên “Shamjit Client Details Form.doc” vào ngày 02/09/2022, với đường dẫn C:\Users\[username]\Desktop\SALES OPS [redacted]\[redacted]\Signed Forms & Income Docs\Shamjit Client Details Form.doc

Đánh giá từ đường dẫn tệp, nạn nhân là một nhân viên trong bộ phận bán hàng chịu trách nhiệm ký kết hợp đồng. Khi khởi chạy, tài liệu độc hại kết nối với máy chủ từ xa và tải xuống. Trong trường hợp này, tệp thực thi ieinstal.exe đã được sử dụng để bỏ qua UAC.

  • URL từ xa:  https://bankofamerica.us[.]org/lsizTZCslJm/W+Ltv_Pa/qUi+KSaD/_rzNkkGuW6/cQHgsE=
  • Đường dẫn tải trọng đã tạo: %Profile%\cr.dat
  • Lệnh: cmd.exe %Profile%\cr.dat 5pKwgIV5otiKb6JrNddaVJOaLjMkj4zED238vIU=

Sau lần lây nhiễm ban đầu, hacker đã kiểm soát máy tính và sử dụng bàn phím để điều khiển các chương trình. Đồng thời, lấy dấu vân tay của nạn nhân và cài đặt thêm phần mềm độc hại có đặc quyền cao.

Một trong những phương pháp khác mà nhóm BlueNoroff thường sử dụng là lưu trữ ZIP với tệp lối tắt. Tệp lưu trữ gần đây có chứa tài liệu giải mã được bảo vệ bằng mật khẩu và tệp lối tắt có tên "Password.txt.lnk".

Đây là chiến lược của BlueNoroff nhằm thuyết phục nạn nhân thực thi tệp phím tắt độc hại để lấy mật khẩu của tài liệu mồi nhử. Tệp lưu trữ mới nhất (MD5 1e3df8ee796fc8a13731c6de1aed0818) được phát hiện có tên tệp tiếng Nhật là 新しいボーナススケジュール.zip (tiếng Nhật có nghĩa là“Lịch trình thưởng mới”), cho thấy họ quan tâm đến các mục tiêu Nhật Bản.

Đánh cắp tiền điện tử là một hoạt động kinh doanh có lãi đối với các tin tặc Triều Tiên. Theo dữ liệu từ các cơ quan gián điệp Hàn Quốc, kể từ năm 2017, có hơn 1,2 tỷ USD tiền điện tử bị đánh cắp. Vào năm 2022, một số công ty nổi tiếng, bao gồm cả FTX, cũng bị tấn công mạng.

Trước đó, Bộ Tài chính Mỹ và FBI từng nhiều lần cáo buộc Lazarus Gorup là thủ phạm của vụ hack cầu nối Ronin thiệt hại hơn 600 triệu USD hồi tháng 3.

VIC Crypto tổng hợp

Tin tức liên quan:

enlightenedTriều Tiên sử dụng tiền "thu lượm" từ các vụ hack crypto để phát triển vũ khí hạt nhân

enlightenedHacker “nghị lực” trộm 311 triệu USD Bitcoin của FBI

enlightenedBăng đảng ma túy khét tiếng toàn cầu rửa hàng triệu USD thông qua Binance



Trung Quốc phát hiện ngân hàng ngầm trị giá 295 triệu USD sử dụng tiền điện tử để chuyển đổi ngoại tệ

Cảnh sát Trung Quốc đã bắt giữ sáu nghi phạm có liên quan đến việc sử dụng tiền điện tử để trao đổi....
một giờ trước Tin tức mới nhất

Hoạt động suy giảm đáng kể của giao thức Runes sau Halving

Mặc dù tạo ra hàng trăm nghìn đô la phí giao dịch hàng ngày, Runes chỉ vượt qua tổng phí 1 triệu USD ....
5 giờ trước Tin tức mới nhất

Đề xuất phí gas mới của Vitalik Buterin sẽ khiến Ethereum giống Solana?

Vitalik Buterin đang đề xuất một số thay đổi lớn đối với cấu trúc phí gas của mạng. Liệu nó có tiềm năng....
một ngày trước Tin tức mới nhất

Binance thông báo dự án Launchpool thứ 54 - Notcoin (NOT)

Dự án Launchpool thứ 54 trên Binance là Notcoin (NOT), một trò chơi theo cơ chế tap-to-earn trên Telegram đang rất thu hút....
2 ngày trước Tin tức mới nhất

Mark Cuban chỉ trích Gary Gensler và cho rằng crypto rất quan trọng trong cuộc bầu cử 2024

Mark Cuban cho rằng việc giao toàn bộ quyền hạn cho CFTC có thể giải quyết vấn đề từ cử tri trẻ ủng....
2 ngày trước Tin tức mới nhất